Cette semaine, plusieurs produits déjà cités dans de précédents récapitulatifs des vulnérabilités ont de nouveau fait parler d’eux, notamment Ivanti Policy Secure et les serveurs JetBrains TeamCity. L’une des vulnérabilités les plus notables de la semaine concerne le problème critique de FortiOS, qui affecte les produits Fortinet utilisant les versions concernées de ce système d’exploitation réseau. Veillez à ce que vos équipes de sécurité consultent régulièrement les bulletins des fournisseurs pour prendre connaissance des alertes de vulnérabilité, afin que votre entreprise puisse rester au fait de toutes les menaces.
5 février 2024
La saga JetBrains TeamCity se poursuit avec une nouvelle vulnérabilité de serveur
Type de vulnérabilité : Contournement de l’authentification par un attaquant non authentifié.
Le problème : JetBrains a découvert une nouvelle vulnérabilité qui affecte plusieurs serveurs TeamCity sur site. Cette vulnérabilité peut permettre à un attaquant non authentifié disposant d’un accès HTTP(S) au serveur TeamCity de contourner les contrôles d’authentification et d’obtenir le contrôle administratif de ce serveur TeamCity, selon JetBrains. La vulnérabilité est référencée sous le numéro CVE-2024-23917.
Le correctif : Selon JetBrains, la vulnérabilité affecte les versions sur site de TeamCity comprises entre 2017.1 et 2023.11.2. JetBrains l’a corrigée dans la version 2023.11.3 et continue d’encourager les utilisateurs à mettre à jour leurs serveurs vers la version la plus récente.
JetBrains a également annoncé avoir déjà corrigé les serveurs TeamCity Cloud et vérifié qu’ils n’avaient pas été attaqués.
6 février 2024
Une vulnérabilité Linux survient après l’annonce de la semaine dernière
Type de vulnérabilité : Exécution de code à distance.
Le problème :Les distributions Linux ont été confrontées à une nouvelle vulnérabilité : une exécution de code à distance dans le processus Secure Boot du logiciel Shim. Ce code est présent dans tous les logiciels qui utilisent Secure Boot, comme SUSE, Red Hat et Debian. La vulnérabilité d’exécution de code à distance est référencée sous le numéro CVE-2023-40547 et affiche un score de gravité de 8,3. Il ne faut pas la confondre avec la vulnérabilité de dépassement de tampon dans le tas annoncée la semaine dernière.
Les attaquants peuvent exploiter la vulnérabilité au moyen de techniques de type « homme du milieu ». Ils peuvent également exploiter localement CVE-2023-40547 s’ils disposent de privilèges suffisants ou peuvent manipuler PXE pour charger en chaîne un chargeur d’amorçage Shim vulnérable, selon les chercheurs d’Eclypsium.
Le correctif : Pour atténuer le problème, Red Hat recommande de configurer l’ordre de démarrage du serveur sur « disable » ou d’ignorer le processus de démarrage réseau.
Orca publie une étude sur les problèmes touchant les services tiers d’Azure HDInsight
Type de vulnérabilité : Élévation de privilèges et déni de service.
Le problème :Le produit HDInsight de Microsoft Azure intègre plusieurs services tiers présentant des vulnérabilités récemment découvertes, notamment Apache Spark, Kafka et Hadoop. Orca Security a publié un article de blog sur ces vulnérabilités — ses chercheurs ont découvert et signalé les problèmes à l’automne 2023, et Microsoft les a rapidement corrigés. Orca a maintenant publié des informations complémentaires issues de ses recherches.
Les produits Apache présentaient trois vulnérabilités connues, dont deux susceptibles d’entraîner une élévation de privilèges et une pouvant provoquer un déni de service Regex. Les deux vulnérabilités affectaient les utilisateurs authentifiés d’Apache Oozie et d’Apache Ambari.
Le correctif : Microsoft a publié des correctifs pour les trois vulnérabilités — CVE-2023-36419, CVE-2023-38156 ainsi que la vulnérabilité de déni de service Regex, à laquelle aucun numéro CVE n’a été attribué.
8 février 2024
FortiOS touché par une vulnérabilité critique de sa fonctionnalité VPN SSL
Type de vulnérabilité : Exécution de code arbitraire par un utilisateur non authentifié.
Le problème :Fortinet a révélé une vulnérabilité dans sa fonctionnalité VPN SSL de FortiOS, le système d’exploitation qui gère ses produits de pare-feu nouvelle génération. Il s’agit d’un problème d’écriture en dehors des limites qui, exploité, pourrait permettre à un attaquant distant non authentifié d’exécuter du code arbitraire au moyen de requêtes HTTP spécifiques.
La vulnérabilité est référencée sous le numéro CVE-2024-21762 et affiche un niveau de gravité critique. Fortinet avertit qu’elle pourrait être activement exploitée.
Le correctif : Fortinet a demandé aux utilisateurs de désactiver le VPN SSL. L’entreprise a également souligné que « disable webmode » ne résoudrait pas le problème et ne constituait pas une solution de contournement légitime.
Fortinet fournit les informations de mise à niveau suivantes pour les versions concernées :
- FortiOS 7.4 (versions 7.4.0 à 7.4.2) : 7.4.3 ou version ultérieure
- FortiOS 7.2 (versions 7.2.0 à 7.2.6) : 7.2.7 ou version ultérieure
- FortiOS 7.0 (versions 7.0.0 à 7.0.13) : 7.0.14 ou version ultérieure
- FortiOS 6.4 (versions 6.4.0 à 6.4.14) : 6.4.15 ou version ultérieure
- FortiOS 6.2 (versions 6.2.0 à 6.2.15) : 6.2.16 ou version ultérieure
- FortiOS 6.0 (toutes les versions de 6.0) : migrer vers une version corrigée de FortiOS
Fortinet fournit également des informations de mise à niveau pour FortiProxy.
Une nouvelle vulnérabilité Ivanti touche Connect Secure et Policy Secure
Type de vulnérabilité : Accès aux ressources par un attaquant non authentifié.
Le problème :Ivanti a rencontré plusieurs problèmes au cours des deux derniers mois, et une nouvelle vulnérabilité de Connect Secure et Policy Secure vient maintenant de faire surface. La vulnérabilité permet à un attaquant non authentifié d’accéder à des ressources restreintes par le biais d’une vulnérabilité d’entité externe XML, ou XXE, dans le composant SAML des versions concernées de Policy Secure, Connect Secure et des passerelles ZTA.
La vulnérabilité est référencée sous le numéro CVE-2024-22024 et affiche un score de gravité CVSS de 8,3.
Le correctif : Ivanti a publié des correctifs pour les versions suivantes de ses produits :
- Connect Secure 9.1R14.5
- Connect Secure 9.1R17.3
- Connect Secure 9.1R18.4
- Connect Secure 22.4R2.3
- Connect Secure 22.5R1.2
- Connect Secure 22.5R2.3
- Connect Secure 22.6R2.2
- Policy Secure 9.1R17.3
- Policy Secure9.1R18.4
- Policy Secure 22.5R1.2
- ZTA gateway 22.5R1.6
- ZTA gateway 22.6R1.5
- ZTA gateway 22.6R1.7
À lire ensuite :

